Guia · 28 de julho de 2026 · 5 min de leitura
Como proteger o teu servidor Discord contra os raids
Um raid pode esvaziar um servidor em dez minutos. Este guia explica como vê-lo chegar, o que o Discord oferece de origem, o que é preciso acrescentar, e o que fazer quando o ataque já começou.
Índice


O que é realmente um raid
Um raid do Discord é a chegada coordenada de dezenas a centenas de contas a um
servidor, em poucos segundos. O objetivo varia: afogar os canais em mensagens, mencionar
@everyone em ciclo, publicar conteúdo chocante, ou simplesmente fazer barulho
suficiente para que os membros legítimos se vão embora.
As contas utilizadas são quase sempre descartáveis: criadas em massa algumas horas ou alguns dias antes do ataque, sem avatar e sem histórico. É precisamente isso que as torna detetáveis — um servidor normal não recebe quinze contas com três dias em dez segundos.
Não se deve confundir o raid com o nuke, que é um ataque de outra natureza: o nuke destrói o servidor por dentro, através de uma conta que já tem permissões. Os dois exigem proteções distintas.
Reconhecer um ataque em curso
Três sinais, fáceis de verificar:
- Pico de entradas — mais de cinco membros em menos de dez segundos, num servidor que costuma receber uns poucos por dia.
- Contas acabadas de criar — datas de criação agrupadas, avatares por omissão, alcunhas aleatórias ou seguindo o mesmo padrão (
user8823,user8824…). - Mensagens idênticas — o mesmo texto publicado em vários canais com segundos de diferença.
O terceiro sinal chega quase sempre tarde demais: quando as mensagens caem, o raid já entrou. É por isso que a deteção tem de ser feita à entrada, e não na publicação.
As proteções nativas do Discord
O Discord fornece alguns travões. Ativa-os antes de mais: são gratuitos e imediatos.
Nível de verificação
Em Definições do servidor → Moderação. Cinco níveis:
| Nível | Exigência | Eficaz contra |
|---|---|---|
| Nenhum | Nada | Nada |
| Baixo | Endereço de email verificado | Os bots mais rudimentares |
| Médio | Conta Discord com mais de 5 minutos | As contas criadas na hora |
| Alto | Membro do servidor há 10 minutos | A maioria dos raids |
| O mais alto | Número de telefone verificado | Quase tudo — mas também bloqueia membros reais |
Em tempo normal, Médio é um bom compromisso. Durante um ataque, passa de imediato a Alto.
Ecrã de boas-vindas e regras
O ecrã de regras obriga cada recém-chegado a marcar uma caixa antes de aceder aos canais. Não trava um script bem feito, mas elimina os bots rudimentares sem incomodar ninguém.
AutoMod
O AutoMod nativo filtra palavras-chave e menções em massa. É útil, mas age depois da entrada: limpa as mensagens sem impedir que as contas entrem.
Porque não chegam
As proteções nativas partilham três limites estruturais.
- São estáticas. Um nível de verificação não se adapta: ou bloqueia permanentemente membros reais, ou deixa passar.
- Não contam. O Discord não distingue entre três entradas numa hora e trinta em dez segundos.
- Não reagem sozinhas. Trancar o servidor exige uma ação humana — inútil às quatro da manhã.
E é exatamente isso que um bot anti-raid acrescenta: contar as entradas, compará-las a um limiar, e agir sem esperar que um moderador acorde.
Configurar uma proteção a sério
Esta é a configuração que recomendamos com o OriusBot. Os princípios valem para qualquer bot sério; só mudam os nomes dos comandos.
1. Filtrar à entrada
Comando /anti-raid. Duas definições fazem o essencial do trabalho:
- Idade mínima da conta — 7 dias afastam quase todas as contas descartáveis. Um novo membro real espera, ou passa pelo apoio.
- Limiar de entradas — por exemplo cinco entradas em dez segundos. Ajusta conforme a dimensão: um servidor de 50 000 membros recebe legitimamente mais gente do que um de 200.
2. Verificar que há um humano do outro lado
O captcha à entrada é o filtro mais eficaz contra contas automatizadas. O princípio: o recém-chegado recebe um cargo «não verificado» que não vê nada, e tem de resolver um desafio para aceder ao servidor.
Dois pontos contam mais do que o tipo de desafio:
- O cargo «não verificado» tem de bloquear realmente o acesso aos canais. Um captcha a guardar uma porta aberta não serve de nada.
- A deteção de VPN e proxies evita que um atacante relance contas a partir de endereços diferentes.
3. Automatizar a resposta
O modo raid automático dispara sozinho quando o limiar é ultrapassado: os canais passam a leitura apenas, as novas entradas são recusadas e a equipa é avisada. Um corte automático ao fim de quinze minutos evita deixar um servidor trancado por esquecimento.
4. Registar
Sem registos é impossível perceber o que se passou ou sustentar uma denúncia junto do Discord. Configura pelo menos um canal para as entradas e saídas, e outro para as ações de moderação.
O que fazer durante um raid
Por ordem, sem hesitar:
- Trancar. Se o bot ainda não o fez, corta a escrita para
@everyoneem todos os canais públicos. - Subir a verificação. Definições do servidor → Moderação → nível Alto ou O mais alto.
- Não banir um a um. Usa um comando de banimento em lote, ou ordena a lista de membros por data de entrada.
- Não responder. Um raid procura uma reação. O silêncio da equipa encurta o ataque.
- Guardar as provas. Identificadores das contas e capturas de ecrã, antes de o Discord apagar as contas infratoras.
Depois do ataque
- Denunciar ao Discord através do formulário oficial, com os identificadores recolhidos. As contas criadas em massa são muitas vezes eliminadas em lote.
- Perceber por onde entraram. O raid passou por um convite público? Uma ligação partilhada num site externo? Elimina o convite comprometido.
- Ajustar os limiares. Se o ataque passou despercebido, aperta-os. Se membros reais foram bloqueados, alarga-os.
- Verificar as permissões. Um raid serve por vezes de distração enquanto uma conta obtém direitos. Verifica quem recebeu o quê durante o incidente.
Perguntas frequentes
Um servidor privado pode sofrer um raid?
Sim. Basta que um convite se escape, ou que um membro descontente o partilhe. Um servidor privado precisa das mesmas proteções que um público, e ainda de convites com duração e usos limitados.
O captcha afugenta os membros?
Um captcha bem afinado demora cinco segundos. O que afugenta é um captcha que falha em ciclo, ou que não explica o que espera. Prevê um canal de ajuda visível para os casos bloqueados.
É preciso instalar vários bots de segurança?
Não, e é até contraproducente: dois bots a sancionar a mesma infração produzem duplos banimentos e registos ilegíveis. Vale mais um bot que cubra o conjunto — ver o nosso comparativo de bots de segurança.
Quanto tempo dura um raid?
De alguns minutos a uma hora. Os atacantes desistem depressa quando o servidor não reage e as suas contas vão sendo banidas à medida que entram.
Ler a seguir : Checklist de segurança, Anti-nuke: proteger o servidor, Captcha e verificação.